CVE-2025-70974
A biblioteca Fastjson anterior à versão 1.2.48 permite que invasores executem código arbitrário incorporando nomes de classes Java maliciosas em documentos JSON. Ao processar JSON com campos @type, a biblioteca instancia essas classes e chama seus métodos, que podem ser explorados para injetar e executar código remoto.
O recurso autoType do Fastjson desserializa classes Java arbitrárias especificadas via chaves @type em entrada JSON sem validação suficiente, permitindo ataques de injeção JNDI. Um atacante pode elaborar um payload JSON que dispara a instanciação de classes gadget cujos construtores ou métodos executam código arbitrário; trata-se de uma vulnerabilidade de RCE por desserialização que contorna correções incompletas do CVE-2017-18349.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →